0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

NVIDIA助力打造5G安全的智能流量卸载

NVIDIA英伟达企业解决方案 来源:NVIDIA英伟达企业解决方案 2024-09-06 14:40 次阅读

保护边缘 5G 专网和应用的安全面临着诸多挑战。当面临基于 AI 和 ML 的复杂攻击活动时,应作出实时响应。

派拓网络的安全平台多年来一直在融合 ML 与 AI 技术突破,以确保实时 ML 能力和 AI 驱动的事件响应都是自主的。

NVIDIA 团队与派拓网络团队联合打造智能流量卸载(ITO)的目标非常明确——使任何企业都能在保证安全、性能和效率的前提下拥抱 5G。我们将该 ITO 创建为一个基础解决方案,帮助现代企业建立快速、安全的 5G 专网基础设施。

数据处理单元(DPU)是边缘计算 AI 和 ML 基础设施、超大规模电信云以及任何提供 IT、OT 或 IoT 网络与服务的云中的关键组件。企业客户可以使用 ITO 扩展安全功能并将防火墙总吞吐量提高至少 5 倍。

我们正在为 ITO 带来多项改进,进而提供更多的选择、部署的简易性和更高的性能。这些改进包括:

新增对 NVIDIA BlueField-3 DPU 的支持

具有第 3 层路由功能的扩展部署模式

基于网络地址转换(NAT)的卸载

静态和动态路由功能提供了更多部署选项,而基于 NAT 的卸载功能则可以帮助确保互联网周边的安全,以保护终端用户身份,同时卸载流量。

ITO 在 NVIDIA BlueField-3 上可用

除了集成至现有 NVIDIA BlueField-2 DPU,我们还将产品范围扩大至包括对 NVIDIA BlueField-3 DPU 的支持。

我们的 ITO 解决方案通过 NVIDA BlueField DPU为派拓网络的 VM 系列新一代虚拟防火墙(NGFW)提供加速,可大幅提高吞吐量,同时显著降低基础设施成本。

ITO 增强选项:L3 支持

我们在推出 ITO 时,支持 vWire 防火墙插入模式。这意味着防火墙不执行任何交换或路由功能,而只是充当线缆中的块。这对于不需要路由或切换的特定环境,或者防火墙从单个 L3 域获取所有流量的情况很有帮助。

全新第 3 层模式真正扩展了在数据中心内利用安全解决方案的能力,可以依靠防火墙将流量交换、发送至网络域。

图 1 显示了数据包流在第 3 层模式下的工作原理

wKgZombapA-AXy6xAAEbAitTz8M053.png

图 1. L3 中的数据包流

在图 1 中,数据包流具有以下特征:

在 L3 模式配置接口 e1/1 和 e1/2。

VR1 配置了到 5G 第 3 层路由器或 UPF 以及到互联网对等路由器的静态或动态路由。

支持标记和未标记的流量。路由器和 DPU 或 NIC 支持 access 或 trunk 模式。

第 3 层模式的数据包流程如下:

数据包从 5G UPF(第 3 层路由器)发送至第 3 层 Leaf/路由器。

数据包到达连接到 DPU 和 SmartNIC PF0 的路由器端口 PA1 时,将被编程以在数据包中添加 vlanX 标记。

数据包到达 DPU 端口 pf0vf0,无论是否移除 VLAN,它们都会被传送到 VM 系列防火墙。

该防火墙在第 3 层模式下运行。它会找到数据包的下一跳及其 MAC 地址。

防火墙根据新的目标 MAC 地址和 vlanY(如需要),通过 gRPC 更新 DPU 和 SmartNIC。

带 vlanY 的标记数据包从 DPU 和 SmartNIC 端口 PF1 到达路由器端口 PA2。

如果数据包未标记,路由器端口 PA2 可添加 vlanY 标记。

数据包被发送至下一跳地址并传送至互联网对端设备。在使用动态路由的情况下,如果有任何路由更新,VM 系列防火墙都会用新的下一跳 MAC 地址更新 DPU。

ITO 增强选项:对 vWire 和 L3 的 NAT 支持

通常,在 5G 部署和某些超大规模企业环境中,PAN VM 系列虚拟 NGFW 可确保互联网边界或南北流量的安全。在此类部署中,您可以使用我们的 NAT 模式来确保终端用户设备不会暴露在互联网上。

我们在 vWire 和第 3 层部署模式中都提供具备 ITO 功能的 NAT 支持。现在,您可以通过 IPv4 配置多种 NAT 模式,例如带有动态 IP 地址和端口转换的源 NAT、目标 NAT 端口转换和转发。

图 2 从数据包流的角度展示了其工作原理。

wKgaombapB2APSI6AAsyzJEXX10876.png

图 2. 配置 NAT 策略的数据包流

NAT 策略的配置方式如下:

VM 系列防火墙配置了 NAT 策略以执行 IP 和端口到动态 IP 和端口映射的源 NAT。

所定义的 NAT 策略还可以执行目标 IP 以及端口转换和转发。

以下是配置 NAT 策略时的数据包流程:

数据包从 5G 设备通过 5G UPF 或第 3 层路由器发送,源 IP 地址和端口为 172.10.20.30:320。

数据包到达 VM 系列防火墙,并在那里将 NAT 策略定义为执行源 NAT 到动态 IP 地址和端口的转换。源 IP:端口 172.10.20.30:320 将被转换成 192.168.100.15:545。

VM 系列防火墙根据定义的 NAT 策略对数据包进行第 2 层和第 3 层重写,而 NAT 策略可以是带有动态 IP 地址和端口转换的源 NAT,也可以是带有端口转换和转发的目标 NAT。

借助 NAT 转换,VM 系列防火墙通过 gRPC 更新 DPU 和 SmartNIC。

SNAT DIPP 通过保留私有源 IP 地址和端口对与特定公有(已转换)源 IP 地址和端口组合的绑定来保持持久性,以便用于具有相同原始源 IP 地址和端口组合的后续会话。在这种情况下,172.10.20.30:320 及其转换后的 192.168.100.15:545 地址对于多个目标 IP 地址端口都是持久的。

结论

通过利用 ITO 的增强特性,您现在可以获得扩展的选项,在 vWire 或第 3 层模式中部署 VM 系列 NGFW。您可以继续在配有 ITO 的 VM 系列上无缝使用 NAT 功能。您还可以在 NVIDIA BlueField-3 DPU 上使用这些特性,获得更高的吞吐量并将安全性能提高至少 5 倍。

派拓网络与 NVIDIA 携手在不影响性能和效率的情况下为企业带来零信任安全。现在就通过 ITO 部署指南开始在 BlueField DPU 上使用智能流量卸载。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • NVIDIA
    +关注

    关注

    14

    文章

    4838

    浏览量

    102683
  • AI
    AI
    +关注

    关注

    87

    文章

    29611

    浏览量

    267904
  • 5G
    5G
    +关注

    关注

    1352

    文章

    48290

    浏览量

    562758

原文标题:为企业提供增强型 AI 助力 5G 安全的智能流量卸载

文章出处:【微信号:NVIDIA-Enterprise,微信公众号:NVIDIA英伟达企业解决方案】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    基于CAN总线的智能流量检测仪表与系统的研究开发-硕士学位论文

    基于CAN总线的智能流量检测仪表与系统的研究开发-浙江大学 本文在分析国内外电磁流量计发展现状的基础上,综合应用新型微处理器,计算机软硬件及现场总线技术,开发集电磁流量传感器
    发表于 10-31 10:08

    智能流量仪电源分析

    本帖最后由 653486039 于 2013-8-23 23:38 编辑 我公司用的智能流量仪为香港上润和香港虹润的,上润的输出24VDC电源坏的很多,虹润的输出24VDC电源坏的很少,请知道原理图并分析一下,改进的方法,谢谢!
    发表于 08-23 23:38

    5G的背后技术揭秘

    将比4G提高10倍左右,只需要几秒即可下载一部高清电影,能够满足消费者对虚拟现实、超高清视频等更高的网络体验需求,另一方面,安全性上,5G具有更高的可靠性,更低的时延,能够满足智能制造
    发表于 07-16 07:00

    究竟什么才是5G

    更是层出不穷,迫切需要更加高速、更加高效、更加智能化的新一代无线移动通信技术来支撑。因此,在全球第4代移动通信(4G)网络的部署方兴未艾之时,第5代移动通信技术(5G,fifth- g
    发表于 08-16 07:52

    人人都在聊5G5G真的安全吗?

    网络行业兴奋不已,但现实是5G超越增强型移动宽带的整体发展是一项长期的任务,有关5G的标准,法规和安全等工作都还有待完成! 在5G时代下,网络安全
    发表于 01-02 19:27

    【活动预告】4月21日,5G Action!

    迎接5G规模商用,产业链都做了哪些准备?想知道5G先行者一网打尽了哪些行业应用?想知道运营商独家分享了哪些5G商用实践经验?想知道5G + SD-WAN应该怎么玩?想知道
    发表于 04-17 13:23

    5G是如何助力工业物联网?

    5G如何助力工业物联网制造和工业组织承受着巨大的压力,需要尽可能提高流程效率。从解开生产线上的瓶颈,到简化昂贵设备的维护和维修,再到增强供应链流程,有看无数不同的运营领域,在这些领域中,“更快
    发表于 09-01 17:41

    5G的发展史

    5G到底是什么?为什么引得一众通讯巨头相继抢占先机?在这里,将用一组图带您梳理一下5G的发展史。在视频、游戏霸屏移动端的今天,4G已不能满足庞大的流量需求。4
    发表于 12-24 06:25

    5G智能网关WIFI功能的测试

    功能的测试。关于FCU2303(5G智能网关3.0)如果想将4G/5G模块的流量通过以太网或者wifi AP模式分享出去的方式在《
    发表于 12-23 07:30

    5G智能网关WIFI功能的测试

    本文以飞凌嵌入式FCU2303(5G智能网关3.0)为基础讲解,本节主要介绍5G智能网关WIFI功能的测试。关于FCU2303(5G
    发表于 12-23 06:15

    5G 器件的设计与开发: 5G 性能范围

    游戏、智能家居、可穿戴消费品和家庭安全工业和 IIoT 应用(35%) ,如自动化,机器人,过程控制,智能电网,物流固定无线接入(33%) ,例如支持5g 的家庭接入汽车应用(29%)
    发表于 04-10 21:31

    【新闻】广和通+山源科技:5G智慧矿山,让井下作业更安全高效

    操控和运维。而矿工在作业过程中,人身安全和工作效率都存在挑战。 解决方案 山源科技基于内置高通QCM6490物联网解决方案的广和通5G智能模组SC171开发出了5G矿用AR眼镜产品,带
    发表于 10-16 14:46

    安全至上,助力5G系统可信性的5个要素

    爱立信发布的最新白皮书《5G安全性——打造值得信赖的5G系统》介绍了助力5G系统可信性的
    发表于 06-29 12:38 1688次阅读
    <b class='flag-5'>安全</b>至上,<b class='flag-5'>助力</b><b class='flag-5'>5G</b>系统可信性的<b class='flag-5'>5</b>个要素

    鼎桥5G CPE助力助力工厂实现5G高端制造场景应用

    近日,在与高端制造业合作伙伴联合打造5G全连接工厂中,鼎桥5G CPE提供了上行大带宽及高可靠性,助力工厂识别5G应用场景与需求落地;得到
    发表于 02-04 17:36 2181次阅读

    5G智能网关助力打造5G移动医疗车

    基于5G智能网关打造5G+便民移动医疗车,实现5G远程会诊、5G远程手术、
    的头像 发表于 02-15 14:12 661次阅读
    <b class='flag-5'>5G</b><b class='flag-5'>智能</b>网关<b class='flag-5'>助力</b><b class='flag-5'>打造</b><b class='flag-5'>5G</b>移动医疗车